Jade Sleet compromet un prestataire informatique indien avec deux portes dérobées pour macOS
Le groupe nord-coréen Jade Sleet a été associé à la compromission d’un prestataire informatique indien, selon SentinelOne. L’attaque visait notamment l’environnement de développement d’un ingénieur DevOps et s’appuyait sur de faux projets de recrutement et une dépendance Terraform piégée. Elle a permis de déployer les portes dérobées FLATROOF et ROOFDECK sur macOS, capables notamment d’exécuter des commandes, de voler des données et de maintenir un accès à la machine. Cette campagne illustre le risque que représentent les postes de développeurs et les chaînes d’approvisionnement logicielles pour les organisations liées aux cryptomonnaies et aux services informatiques.
Ce qu’il faut retenir
- SentinelOne attribue à Jade Sleet la compromission d’une organisation indienne de services informatiques.
Sources : The Hacker News
- L’attaque a ciblé l’ordinateur Apple Silicon d’un ingénieur DevOps et les portes dérobées FLATROOF et ROOFDECK ont été détectées sur ce système.
Sources : The Hacker News
- Les attaquants ont utilisé des leurres liés à des entretiens d’embauche et des dépôts GitHub présentant des projets d’ingénierie afin de cibler des développeurs.
Sources : The Hacker News
- Un fichier de verrouillage Terraform piégé redirigeait l’installation vers des domaines malveillants et pouvait provoquer le téléchargement de modules contrôlés par les attaquants.
Sources : The Hacker News
- FLATROOF et ROOFDECK sont des malwares écrits en Rust pour macOS ; ils permettent notamment l’exécution de commandes, la reconnaissance du système, la manipulation de fichiers et l’exfiltration de données.
Sources : The Hacker News
- FLATROOF utilise Telegram pour ses communications de commande et de contrôle, tandis que ROOFDECK s’appuie sur le protocole Nostr et peut établir une persistance via des Launch Agents.
Sources : The Hacker News
- Les implants sont restés dormants jusqu’au 29 mars 2026 avant de commencer à communiquer et à produire une activité sur l’hôte ; une version actualisée de ROOFDECK aurait été déployée le 20 avril 2026.
Sources : The Hacker News
- Cette campagne montre, selon SentinelOne, que les postes de développement constituent une cible stratégique en raison de leur accès potentiel aux environnements cloud, aux chaînes d’intégration et au code source.
Sources : The Hacker News
Sources
- The Hacker NewsJade Sleet Linked to Indian IT Provider Breach With FLATROOF and ROOFDECK Backdoors Ouvrir l'article ↗